NotesixBack to Notesix  ↗

Your data

Privacy policy

How Nsix Digital processes personal data across notesix.ai, the Notesix application, browser extension, support and integrations.

Last updated: August 21, 2026

EnglishFrançais

English

1. Controller and our roles

Nsix Digital Sàrl / Nsix Digital GmbH, Panoramastrasse 26, 8903 Birmensdorf ZH, Switzerland, is responsible for this policy. Privacy requests may be sent to contact@nsixdigital.com.

Nsix Digital acts as controller for account administration, billing, security, support and its own website operations. For meeting audio, transcripts, CRM records and other content processed according to a business Customer’s instructions, the Customer is normally the controller and Nsix Digital is its processor. The Data Processing Addendum governs that processing.

2. People and data covered

This policy covers account holders, invited users, website visitors, support contacts, meeting participants and people whose information appears in Customer-selected CRM records or Customer Content.

  • Account data: name, email, profile image, preferred language, workspace, role, invitations, authentication identifiers and verification status.
  • Meeting data: captured tab and microphone audio, speaker role, transcript, language, timestamps, meeting metadata, generated notes, configured fields, tasks, summaries and review decisions.
  • Integration data: connected CRM portal and record identifiers, selected CRM properties, workflow configuration, encrypted OAuth tokens, sync results and errors.
  • Billing data: organisation, subscription, seat, trial, invoice and payment status. Stripe receives payment-card and billing details; Notesix does not store full card numbers.
  • Technical data: IP address, session identifier, browser and device information, security and audit events, request and diagnostic logs, model usage and cost measurements.
  • Communications: messages, support requests, feedback and records needed to handle legal or privacy requests.

3. Sources

We receive data from users and workspace administrators, from capture initiated in the extension, from configured integrations such as HubSpot, from identity providers such as Google, from Stripe, and automatically from browsers, devices and infrastructure when the Service is used.

Meeting participants’ data is generally provided by the Customer that arranged or captured the meeting. That Customer is responsible for giving participants legally required information.

4. Purposes and legal grounds

  • provide accounts, capture, transcription, notes, integrations, collaboration, subscriptions and support;
  • perform the contract and take requested pre-contract steps;
  • follow the Customer’s documented processing instructions;
  • secure the Service, prevent fraud and abuse, diagnose failures and enforce our terms based on legitimate interests and legal duties;
  • administer payments, accounting, tax, legal claims and regulatory obligations;
  • send service, security, billing and contractual communications;
  • use consent where applicable, including for optional technologies or where a specific law requires it.

Where the GDPR applies, the relevant grounds are contract, legitimate interests, legal obligation and consent. We do not use Customer Content for targeted advertising or model training.

5. Audio capture and extension

The browser extension activates capture only in response to a user action. It requests browser permissions for the active tab, tab audio, the selected microphone, identity, local storage, scripts and an offscreen audio process. It does not use these permissions to analyse general browsing history.

Speech audio segments may be held in the browser’s local IndexedDB outbox until they are acknowledged by the Service, retried or cleared. This local storage is controlled through the user’s browser profile and device.

On the Service, audio passages are processed through Cloudflare Workers AI for transcription and may be held temporarily for automatic language verification. They are deleted after that processing, with a safety expiration of no later than 24 hours. Transcripts, not full meeting recordings, are retained as Customer Content.

6. Artificial intelligence

Notesix sends the transcript, configured note instructions and the limited Customer-selected CRM context needed for the requested output to the OpenAI API. Requests are configured with response storage disabled. OpenAI states that API business data is not used to train its models by default.

Cloudflare processes audio through its transcription model. Cloudflare states that Workers AI Customer Content is not used to train or improve its or third-party models without explicit consent. Nsix Digital does not train its own models on Customer Content.

7. Cookies and local storage

The marketing website currently uses no advertising pixels, behavioural analytics or non-essential marketing cookies. The application and extension use strictly necessary session cookies, security storage and local browser storage to authenticate users, remember settings, maintain capture and protect the Service.

Because the website currently has no non-essential tracking, it does not display a consent banner. We will update this policy and obtain any required choice before introducing non-essential analytics or advertising technologies.

8. Recipients and subprocessors

Data is disclosed only as needed to authorised Nsix Digital personnel, advisers under confidentiality, service providers and Customer-directed integrations. Principal providers include Cloudflare, Neon, OpenAI, Stripe and Google; HubSpot is used only when a Customer connects it.

The current purposes and processing locations are maintained on the Subprocessors page. Stripe and Customer-selected integrations may also act as independent controllers for parts of their services under their own privacy notices.

We do not sell personal data, share it for cross-context behavioural advertising, or use it for targeted advertising.

9. International transfers

Our primary database is configured in an EEA region in Germany. Cloud infrastructure, support, AI, payment and integration providers may process data in Switzerland, the EEA, the United States and other countries where they operate.

Where required, transfers rely on adequacy decisions, recognised data privacy frameworks, the European Commission’s Standard Contractual Clauses with Swiss adaptations, or another lawful safeguard. Transfer details may be requested using the contact address above.

10. Retention

  • Temporary audio: deleted after transcription and language verification, at the latest within 24 hours on the Service; pending local extension segments remain until acknowledged, retried or cleared.
  • Active Customer Content: retained while the workspace is active or until deleted by an authorised user.
  • Closed accounts: active Customer Content is deleted or anonymised within 30 days, unless a legal hold applies.
  • Backups: residual encrypted copies expire within 90 days.
  • Technical, security and audit logs: retained for up to 12 months, or longer for a documented incident or legal claim.
  • Billing, consent and legal records: retained for the period required by applicable accounting, tax, automatic-renewal and limitation laws, which may be up to 10 years or longer if a dispute requires it.
  • Support communications: retained as needed to manage the relationship and legal claims, then deleted or archived under applicable record-keeping rules.

11. Security and human access

Measures include HTTPS/TLS in transit, authenticated sessions, role-based and workspace-separated access, least-privilege administration, encrypted HubSpot OAuth tokens using AES-GCM, signed webhook verification, audit logging, provider access controls and backup procedures. The DPA provides further detail.

Authorised personnel may access personal data only where necessary for requested support, security, maintenance, legal compliance or other purposes described here, and are subject to confidentiality obligations. No system can guarantee absolute security.

12. Your choices and rights

Depending on your location and subject to legal conditions, you may request access, a copy, correction, deletion, restriction, portability or objection; withdraw consent; or appeal certain decisions. You may also manage workspace content, integrations and subscription settings through the Service.

For Customer-controlled meeting or CRM data, please contact the relevant Customer first. We assist Customers with valid requests. Direct requests may be sent to contact@nsixdigital.com; we may verify identity and authority before acting.

You may complain to the Swiss Federal Data Protection and Information Commissioner, an EU/EEA supervisory authority in your place of residence or work, or another competent privacy regulator. California and other US state rights apply only where their statutory conditions are met; we nevertheless accept requests through the same address.

13. Automated processing

AI generates transcripts, notes and suggested workflow updates. Notesix does not itself make legally binding decisions about meeting participants. Customers decide how outputs are reviewed and used. Please contact the Customer responsible for a meeting if you have questions about a decision it made using Notesix output.

14. Children and regulated data

The Service is for users aged 18 or older and is not directed to children. We do not knowingly create accounts for minors.

Customers should not submit protected health information, highly regulated financial data, government identifiers, special-category data or other unusually sensitive information unless they have established a lawful basis, appropriate safeguards and any required written agreement with Nsix Digital.

15. Changes and contact

We may update this policy when the Service, providers or laws change. Material changes will be notified where appropriate. The current version and update date remain available here.

Contact: Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Switzerland · contact@nsixdigital.com.

Français

1. Responsable et rôles

Nsix Digital Sàrl / Nsix Digital GmbH, Panoramastrasse 26, 8903 Birmensdorf ZH, Suisse, est responsable de la présente politique. Les demandes peuvent être envoyées à contact@nsixdigital.com.

Nsix Digital agit comme responsable du traitement pour l’administration des comptes, la facturation, la sécurité, le support et ses propres opérations web. Pour l’audio des réunions, les transcripts, données CRM et autres contenus traités selon les instructions d’un Client professionnel, le Client est normalement responsable du traitement et Nsix Digital son sous-traitant. Le DPA encadre ce traitement.

2. Personnes et données concernées

Cette politique concerne les titulaires de compte, utilisateurs invités, visiteurs, contacts du support, participants aux réunions et personnes dont les informations figurent dans les enregistrements CRM ou Contenus choisis par le Client.

  • Compte : nom, e-mail, image, langue, espace, rôle, invitations, identifiants d’authentification et statut de vérification.
  • Réunion : audio de l’onglet et du micro, rôle du locuteur, transcript, langue, horaires, métadonnées, notes générées, champs configurés, tâches, résumés et validations.
  • Intégrations : identifiants de portail et de fiches CRM, propriétés sélectionnées, configuration des workflows, jetons OAuth chiffrés, résultats et erreurs de synchronisation.
  • Facturation : organisation, abonnement, sièges, essai, factures et statut de paiement. Stripe reçoit les cartes et coordonnées de facturation ; Notesix ne conserve pas le numéro complet de carte.
  • Technique : adresse IP, session, navigateur, appareil, événements de sécurité et d’audit, requêtes, diagnostics, utilisation des modèles et mesures de coûts.
  • Communications : messages, demandes d’assistance, retours et dossiers nécessaires aux demandes juridiques ou de confidentialité.

3. Sources

Les données proviennent des utilisateurs et administrateurs, de la capture déclenchée dans l’extension, des intégrations configurées comme HubSpot, des fournisseurs d’identité comme Google, de Stripe et automatiquement des navigateurs, appareils et infrastructures pendant l’utilisation.

Les données des participants sont généralement fournies par le Client organisant ou capturant la réunion. Ce Client doit fournir les informations légalement requises.

4. Finalités et bases juridiques

  • fournir les comptes, la capture, transcription, les notes, intégrations, fonctions d’équipe, abonnements et le support ;
  • exécuter le contrat et les démarches précontractuelles demandées ;
  • suivre les instructions documentées du Client ;
  • sécuriser, prévenir la fraude et les abus, diagnostiquer et appliquer les conditions selon nos intérêts légitimes et obligations ;
  • gérer paiements, comptabilité, fiscalité, réclamations et obligations réglementaires ;
  • envoyer les communications de service, sécurité, facturation et contrat ;
  • recueillir le consentement lorsqu’il est applicable, notamment pour une technologie optionnelle.

Lorsque le RGPD s’applique, les bases sont le contrat, l’intérêt légitime, l’obligation légale et le consentement. Le Contenu du Client ne sert ni à la publicité ciblée ni à l’entraînement des modèles.

5. Capture audio et extension

L’extension ne déclenche la capture qu’en réponse à une action de l’utilisateur. Elle demande les autorisations du navigateur pour l’onglet actif, son audio, le micro choisi, l’identité, le stockage local, les scripts et un processus audio hors écran. Elle ne les utilise pas pour analyser l’historique général de navigation.

Des segments audio parlés peuvent être stockés dans la file IndexedDB locale jusqu’à leur confirmation par le Service, leur nouvelle tentative ou leur suppression. Ce stockage dépend du profil de navigateur et de l’appareil.

Dans le Service, les passages audio sont transcrits par Cloudflare Workers AI et peuvent être conservés temporairement pour vérifier automatiquement la langue. Ils sont supprimés après ce traitement, au plus tard sous 24 heures. Les transcripts, et non les enregistrements audio complets, sont conservés comme Contenu du Client.

6. Intelligence artificielle

Notesix transmet à l’API OpenAI le transcript, les instructions de notes configurées et le contexte CRM limité choisi par le Client pour produire le résultat demandé. Le stockage de la réponse est désactivé. OpenAI indique ne pas utiliser par défaut les données professionnelles de son API pour entraîner ses modèles.

Cloudflare traite l’audio avec son modèle de transcription et indique ne pas utiliser le Contenu Client de Workers AI pour entraîner ou améliorer ses modèles ou ceux de tiers sans consentement explicite. Nsix Digital n’entraîne pas ses propres modèles avec le Contenu du Client.

7. Cookies et stockage local

Le site vitrine n’utilise actuellement aucun pixel publicitaire, mesure comportementale ou cookie marketing non essentiel. L’application et l’extension utilisent des cookies de session strictement nécessaires, des stockages de sécurité et le stockage local du navigateur pour authentifier, mémoriser les réglages, maintenir la capture et protéger le Service.

Le site n’affiche donc pas de bandeau de consentement. Nous mettrons la politique à jour et recueillerons tout choix nécessaire avant d’ajouter des outils d’analyse ou publicitaires non essentiels.

8. Destinataires et sous-traitants

Les données ne sont communiquées qu’aux collaborateurs autorisés de Nsix Digital, conseils soumis à confidentialité, prestataires et intégrations choisies par le Client. Les principaux prestataires sont Cloudflare, Neon, OpenAI, Stripe et Google ; HubSpot n’intervient que si le Client le connecte.

Les finalités et lieux actuels figurent sur la page Sous-traitants. Stripe et les intégrations choisies peuvent aussi agir comme responsables indépendants pour certaines activités selon leurs politiques.

Nous ne vendons ni ne partageons les données pour la publicité comportementale intercontextuelle et ne les utilisons pas pour la publicité ciblée.

9. Transferts internationaux

La base principale est configurée dans une région de l’EEE en Allemagne. Les prestataires cloud, support, IA, paiement et intégration peuvent traiter en Suisse, dans l’EEE, aux États-Unis et dans d’autres pays où ils opèrent.

Lorsque nécessaire, les transferts reposent sur une décision d’adéquation, un cadre de protection reconnu, les clauses contractuelles types de la Commission européenne adaptées à la Suisse ou une autre garantie valable. Les détails peuvent être demandés à l’adresse ci-dessus.

10. Conservation

  • Audio temporaire : supprimé après transcription et vérification de langue, au plus tard sous 24 heures côté Service ; les segments locaux en attente restent jusqu’à leur confirmation, nouvelle tentative ou suppression.
  • Contenu actif : conservé tant que l’espace est actif ou jusqu’à suppression par un utilisateur autorisé.
  • Comptes fermés : Contenu actif supprimé ou anonymisé sous 30 jours, sauf obligation de conservation.
  • Sauvegardes : copies chiffrées résiduelles expirant sous 90 jours.
  • Journaux techniques, sécurité et audit : jusqu’à 12 mois, ou davantage pour un incident documenté ou une réclamation.
  • Facturation, consentements et dossiers juridiques : durée exigée par les lois comptables, fiscales, de renouvellement automatique et de prescription, pouvant atteindre 10 ans ou davantage en cas de litige.
  • Support : durée nécessaire à la relation et aux réclamations, puis suppression ou archivage légal.

11. Sécurité et accès humain

Les mesures comprennent HTTPS/TLS, sessions authentifiées, accès par rôles et séparation des espaces, administration à privilège minimal, chiffrement AES-GCM des jetons HubSpot, vérification des webhooks signés, journaux d’audit, contrôles des prestataires et sauvegardes. Le DPA fournit plus de détails.

Le personnel autorisé n’accède aux données que pour le support demandé, la sécurité, la maintenance, le respect de la loi ou les finalités décrites, et reste soumis à confidentialité. Aucun système ne garantit une sécurité absolue.

12. Choix et droits

Selon votre lieu et sous réserve des conditions légales, vous pouvez demander accès, copie, rectification, suppression, limitation, portabilité ou opposition, retirer un consentement ou contester certaines décisions. Vous pouvez aussi gérer les contenus, intégrations et paramètres de l’abonnement dans le Service.

Pour les données de réunion ou CRM contrôlées par un Client, contactez d’abord ce Client. Nous l’assistons dans le traitement des demandes valables. Les demandes directes peuvent être adressées à contact@nsixdigital.com ; nous pouvons vérifier l’identité et l’autorité.

Vous pouvez saisir le Préposé fédéral suisse, une autorité RGPD de votre résidence ou travail, ou un autre régulateur compétent. Les droits californiens ou d’autres États américains s’appliquent uniquement si leurs conditions sont remplies ; nous acceptons néanmoins les demandes à la même adresse.

13. Traitement automatisé

L’IA génère transcripts, notes et propositions de workflows. Notesix ne prend pas lui-même de décision juridiquement contraignante concernant les participants. Le Client décide de la vérification et de l’usage des résultats. Contactez le Client responsable de la réunion pour toute question sur une décision prise avec un résultat Notesix.

14. Mineurs et données réglementées

Le Service est réservé aux personnes de 18 ans ou plus et ne cible pas les enfants. Nous ne créons pas sciemment de compte pour un mineur.

Le Client ne devrait pas transmettre de données médicales protégées, financières hautement réglementées, identifiants officiels, données sensibles ou autres informations particulièrement délicates sans base légale, garanties adaptées et, si nécessaire, accord écrit avec Nsix Digital.

15. Modifications et contact

Nous pouvons mettre cette politique à jour si le Service, les prestataires ou les lois évoluent. Les changements importants seront signalés lorsque cela est approprié. La version et sa date restent disponibles ici.

Contact : Nsix Digital Sàrl, Panoramastrasse 26, 8903 Birmensdorf ZH, Suisse · contact@nsixdigital.com.

© 2026 Nsix Digital Sàrl · Notesix

contact@nsixdigital.com

Legal noticeTermsPrivacyDPASubprocessorsAcceptable use